Правовая система ЕС в настоящее время претерпевает фундаментальные изменения, которые стали её опорой благодаря Закону об искусственном интеллекте (AI ACT) и Директиве NIS2 (введенной в Польше в качестве поправки к Закону о национальной системе кибербезопасности – UKSC). Эти изменения, которые в полной мере вступили в силу в польской правовой системе в апреле 2026 года, налагают на предприятия беспрецедентные обязательства в области управления рисками и цифровой устойчивости. Ключевой вывод из анализа обоих законов заключается в том, что их требования распространяются не только на системы искусственного интеллекта с высоким уровнем риска, но и охватывают широкий спектр технологий и процессов, используемых ключевыми и важными организациями.
Универсальная сфера регулирования:
Фундаментальное неверное толкование Закона об ИИ заключается в убеждении, что это регулирование применяется только к узкой группе систем, классифицируемых как системы высокого риска. В действительности, правовая база ЕС направлена на охват практически всей экосистемы . Директива NIS2 использует горизонтальный подход «всех угроз», что означает, что каждая ИТ-система (включая системы на основе искусственного интеллекта), используемая для предоставления критически важных или необходимых услуг, должна соответствовать строгим стандартам безопасности. Таким образом, если компания, например, в энергетическом, транспортном или медицинском секторах, внедряет инструменты ИИ для оптимизации процессов, независимо от того, считается ли система системой высокого риска в соответствии с Законом об ИИ, она становится неотъемлемой частью сетей и ИТ-систем, подпадающих под действие Директивы NIS2. Это, в свою очередь, требует внедрения адекватных и соразмерных технических, операционных и организационных мер, таких как анализ рисков, управление инцидентами и обеспечение непрерывности бизнеса.
Ключевые и важные сектора:
Поправка UKSC значительно расширила список организаций, работающих в отраслях, подпадающих под новые требования, разделив их на 19 ключевых и важных секторов. К ключевым организациям, то есть тем, которые подлежат наиболее строгому надзору, относятся государственное управление, космический сектор, а также поставщики облачных услуг и услуг центров обработки данных. В свою очередь, к важным секторам относятся производство химической продукции, продуктов питания, медицинских изделий и управление отходами.
Для организаций, работающих в этих отраслях, интеграция Закона об искусственном интеллекте с NIS2 потребует систематической оценки рисков, учитывающей специфику инструментов ИИ. NIS2 рассматривает искусственный интеллект как инновационную технологию, которая, поддерживая обнаружение атак, может также создавать новые уязвимости в цепочке поставок.
Точка соприкосновения – Безопасность цепочки поставок:
Одним из важнейших вопросов NIS2 является безопасность цепочки поставок. Поэтому компаниям следует проверять не только свои собственные системы, но и стандарты безопасности своих поставщиков ИКТ-продуктов или услуг. В контексте искусственного интеллекта это означает, что поставщик моделей ИИ станет критически важным звеном во всей архитектуре безопасности данной организации.
Закон об искусственном интеллекте и связанный с ним Закон о киберустойчивости вводят требования «безопасности по умолчанию» и обязательство управлять уязвимостями на протяжении всего жизненного цикла продукта (от проектирования до производства и даже после его снятия с рынка). Компании, подпадающие под действие NIS2 и использующие или внедряющие технологии искусственного интеллекта, должны применять процедуры должной осмотрительности, включая право проводить аудит поставщиков и проверять их политику безопасности. В противном случае отсутствие надзора за поставщиком программного обеспечения ИИ может рассматриваться как нарушение установленных законом обязательств, что может повлечь за собой серьезные санкции.
Правление и его обязанности:
Однако существенным изменением корпоративной «культуры» является прямая и личная ответственность руководящего персонала, установленная директивой NIS2. В соответствии со статьей 20 директивы NIS2, советы директоров обязаны утверждать меры по управлению рисками и контролировать их внедрение. Следовательно, незнание специфики систем ИИ в компании не освобождает руководство от ответственности за потенциальные инциденты. Кроме того, поправка UKSC, в сочетании со статьей 20(2) директивы NIS2, также вводит требование об обязательном и периодическом обучении руководителей подразделений по кибербезопасности. Цель этого — повысить осведомленность о том, что безопасность ИТ-систем (включая системы на основе ИИ) является стратегической ответственностью бизнеса, а не исключительно прерогативой ИТ-отделов.
Санкции и наказания:
Несоблюдение обязательств, вытекающих из NIS2 и Закона об искусственном интеллекте, может повлечь за собой серьезные финансовые санкции, аналогичные тем, которые действуют в GDPR. Для ключевых организаций штрафы могут достигать 10 миллионов евро или 2% от общего годового глобального оборота. Однако в случаях наиболее серьезных нарушений, например, угрозы национальной безопасности, обороне, общественному порядку или жизни и здоровью людей, предусмотрены штрафы в размере до 100 миллионов злотых в соответствии со статьей 73(5) UKSC.
Важным элементом надзора является система S46, в которой ключевые и важные организации должны зарегистрироваться до 3 октября 2026 года. Эта система используется для многоэтапного информирования о серьезных инцидентах (24 часа для раннего предупреждения, 72 часа для полного отчета), что, например, в случае сбоя систем искусственного интеллекта, требующего быстрого реагирования, станет ключевой оперативной задачей.
Вкратце, увязка Закона об ИИ с директивой NIS2 создает согласованный правовой режим, вынуждая компании переходить от реактивного к проактивному управлению рисками. Компании в секторах, охватываемых этим регламентом, должны понимать, что безопасность технологий ИИ неразрывно связана с общей киберустойчивостью организации. Время попустительства задержкам во внедрении этих стандартов прошло, и на кону стоит не только предотвращение многомиллионных штрафов, но, прежде всего, обеспечение непрерывности бизнеса и доверия к цифровой коммерции.
Данная статья носит исключительно информационный характер и не является юридической консультацией.
Правовой статус по состоянию на 22 июля 2026 года.
Автор/редактор серии:
